[Önemli Güvenlik Uyarısı] Sahte Qfinder Pro Web Siteleri Tespit Edildi. Daha fazla bilgi edinin >

AB Siber Dayanıklılık Yasası (CRA) nedir? NAS ve Ağ cihazları için gereksinimler ve son tarihler ile QNAP'ın yaklaşımı

En Son Makaleler 2026-09-30 clock 9 dk okuma

AB Siber Dayanıklılık Yasası (CRA) nedir? NAS ve Ağ cihazları için gereksinimler ve son tarihler ile QNAP'ın yaklaşımı

AB Siber Dayanıklılık Yasası (CRA) nedir? NAS ve Ağ cihazları için gereksinimler ve son tarihler ile QNAP'ın yaklaşımı
Bu içerik makine çevirisidir. Lütfen Makine Çevirisi Sorumluluk Reddi metnine bakın.
Switch to English

Temel Bilgi: QNAP, AB CRA uyumluluğunun ilk aşamasını tamamladı

QNAP, AB Siber Dayanıklılık Yasası (CRA) uyumluluk programının ilk aşamasını 11 Eylül 2026'da tamamladı — bu tarih, CRA'nın aktif olarak istismar edilen güvenlik açıklarının ve ciddi olayların raporlanması yükümlülüğünün yürürlüğe girdiği günle aynıdır.

  • Olay raporlama: QNAP Güvenlik Raporlama Platformu artık yayında. QNAP, bir rapor aldıktan sonra 24 saat içinde yasal yanıt sürecini başlatır.
  • Güvenli geliştirme: QNAP, kamuya açık bir Güvenli Yazılım Geliştirme Yaşam Döngüsü (SSDLC) politikasını izler ve IEC 62443-4-1 süreç doğrulamasını geçmiştir.
  • Açıklık yönetimi: QNAP PSIRT, güvenlik açığı yönetimini koordine eder ve dışarıdan bildirilen güvenlik açıklarını bir hafta içinde doğrulama ve CVE kimliği atama taahhüdünde bulunur.
  • Tedarik zinciri şeffaflığı: QNAP, SBOM'ları CycloneDX ve SPDX formatlarında tutar ve bunları CVE veritabanları ve CISA Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğu ile çapraz kontrol eder.
  • Kapsam: QNAP'ın tüm ürün portföyü, kurumsal ZFS depolama, iş NAS'ı, Edge AI NAS ve tüm ağ ürünleri (yönlendiriciler ve anahtarlar) dahil.

AB Siber Dayanıklılık Yasası (CRA) nedir?

AB Siber Dayanıklılık Yasası (CRA), (AB) 2024/2847 Yönetmeliği, AB'de satılan dijital unsurlara sahip her ürünün (PwDE) tüm yaşam döngüsü boyunca zorunlu siber güvenlik gereksinimlerini karşılamasını zorunlu kılar. CRA uyumluluğu, CE işareti için ön koşuldur ve CE işareti olmayan ürünler AB pazarına sunulamaz.

CRA'nın Üç Hedefi

  • AB dijital pazarının genel dayanıklılığını güçlendirmek.
  • Kullanıcıların satın aldıkları ürünlerin güvenliği hakkında daha net bilgi sahibi olmalarını sağlamak.
  • Dijital ürünler piyasaya çıktıktan sonra güvenlik açığı sayısını azaltmak.

CRA Hangi Ürünleri Kapsar?

CRA, doğrudan veya dolaylı olarak bir cihaza veya ağa bağlanabilen her türlü donanım veya yazılımı — uzaktan veri işleme çözümleri dahil — kapsar. NAS cihazları, yönlendiriciler, anahtarlar, işletim sistemleri ve uygulamalar kapsam dahilindedir. Tıbbi cihazlar, motorlu taşıtlar, sivil havacılık ve denizcilik ekipmanları ise eşdeğer düzenlemelerle yönetildikleri için hariç tutulmuştur.

CRA Kapsamında Tüm Üreticiler İçin Temel Yükümlülükler

  • Tasarım aşamasında, Güvenli Tasarım ve Varsayılan Olarak Güvenli ilkelerini uygulayarak siber güvenlik risk değerlendirmesi yapmak.
  • CRA gereksinimlerini karşılayan bir güvenlik açığı yönetim süreci oluşturmak.
  • Destek süresi boyunca, ürün destek sonuna kadar güvenlik güncellemeleri sağlamak.
  • Teknik dokümantasyon hazırlamak, uygunluk değerlendirmesini tamamlamak ve CE işaretini iliştirmek (11 Aralık 2027'den itibaren geçerlidir).
  • Güvenli kullanım için net talimatlar, destek sonu tarihi ve güvenlik açığı raporlama iletişim noktası sağlamak.
  • Aktif olarak istismar edilen güvenlik açıklarını ve ciddi olayları ilgili makamlara bildirmek.

CRA ne zaman yürürlüğe giriyor? Üç önemli tarih

CRA aşamalı olarak uygulanıyor: aktif olarak istismar edilen güvenlik açıklarının raporlanması 11 Eylül 2026'da zorunlu hale geldi ve 11 Aralık 2027'den itibaren AB pazarına sunulan tüm ürünler için tam uyumluluk gereklidir.

Tarih Dönüm Noktası QNAP durumu
10 Aralık 2024 CRA yürürlüğe giriyor; geçiş dönemi başlıyor CRA uyumluluk programı başlatıldı
11 Eylül 2026 Aktif olarak istismar edilen güvenlik açıkları ve ciddi olaylar için raporlama yükümlülükleri başlıyor İlk aşama tamamlandı; Güvenlik Raporlama Platformu yayında
11 Aralık 2027 Tam uyumluluk son tarihi, ön-pazar uygunluk değerlendirmesi ve CE işareti dahil AB rehberi ve uyumlaştırılmış standartlara uygun olarak devam ediyor

Kaynak: Avrupa Komisyonu – Siber Dayanıklılık Yasası

CRA NIS2'den nasıl farklıdır ve neden birlikte ele alınmalı?

CRA ürünleri düzenler; NIS2 ise kuruluşları düzenler. Kesiştikleri nokta, dijital tedarik zincirini güvence altına alan birleşik, risk tabanlı bir stratejidir. Bir kuruluşun NIS2'ye uyumlu olması için, satın aldığı ekipmanın da CRA'ya uyumlu olması gerekir.

image

CRA ve NIS2'nin ürünlerden kuruluşlara birleşik stratejiyle ilişkisi

AB CRA AB NIS2 Direktifi
Odak Dijital unsurlara sahip ürünlerin siber güvenliği Temel ve önemli kuruluşlarda ağ ve bilgi sistemlerinin güvenliği
Kimleri kapsar Üreticiler, ithalatçılar ve dağıtıcılar Enerji, ulaşım, telekom, sağlık, kamu hizmetleri ve diğer sektörlerdeki kuruluşlar
Beklenen sonuç Şeffaf bileşenlere sahip güvenli donanım ve yazılım Kurumsal siber güvenlik yönetimi ve kritik altyapı koruması
QNAP için önemi QNAP doğrudan üretici olarak uyumlu olmalı QNAP müşterileri tedarikçi güvenliğini değerlendirmeli; QNAP doğrulanabilir kanıt sunar

NIS2 Madde 21(2)(d), kuruluşların doğrudan tedarikçilerinin ve hizmet sağlayıcılarının güvenlik risklerini değerlendirmesini gerektirir. Madde 21(2)(e) ise sistemlerin edinimi, geliştirilmesi ve bakımında güvenlik, güvenlik açığı yönetimi ve açıklamasını zorunlu kılar. QNAP'ın IEC 62443-4-1 doğrulaması, kamuya açık güvenlik açığı açıklama süreci ve CRA uyumluluğunun ilk aşamasının tamamlanması, müşteriler tedarikçilerini değerlendirirken üçüncü taraf kanıtı olarak kullanılabilir.

Daha fazla bilgi: AB NIS2 ağ güvenliği ve tedarik zinciri risk yönetimi için QNAP çözümlerini seçin

QNAP CRA gereksinimlerini nasıl karşılıyor? Dört temel sütun

QNAP, CRA'nın temel siber güvenlik gereksinimlerini dört sütunla karşılar: uluslararası standartlara göre doğrulanmış güvenli geliştirme süreci, 24 saatlik olay raporlama, proaktif açıklık yönetimi ve şeffaf yazılım tedarik zinciri. Bu mekanizmalar, CRA yürürlüğe girmeden önce de mevcuttu — tek bir düzenleme için son dakika çözümü değildir.

Sütun 1: IEC 62443-4-1'e göre doğrulanmış güvenli geliştirme yaşam döngüsü

IEC 62443-4-1, güvenli ürün geliştirme yaşam döngüleri için Uluslararası Elektroteknik Komisyonu (IEC) standardıdır. Sekiz güvenli geliştirme uygulamasını tanımlar ve bir kuruluşun bunları dört olgunluk seviyesinde ne kadar iyi uyguladığını değerlendirir. QNAP, Eylül 2026'da DEKRA'nın IEC 62443-4-1 süreç doğrulamasını geçti. Doğrulama tüm geliştirme sürecini kapsadığından, QNAP'ın şimdi ve gelecekte piyasaya sürdüğü her ürün için geçerlidir.

  • Risk değerlendirmesi ve tehdit modellemesi gereksinim aşamasında başlar.
  • Tasarımlar, veri koruma, kimlik doğrulama, erişim kontrolü ve şifrelemeyi kapsayan bir güvenlik incelemesinden geçmelidir.
  • Geliştirme, otomatik statik (SAST) ve dinamik (DAST) uygulama güvenlik testlerini ve sızma testlerini içerir.

Sütun 2: CRA uyumlu 24 saatlik olay raporlama

QNAP Güvenlik Raporlama Platformu, QNAP'ın CRA raporlaması için tek iletişim noktasıdır. Müşteriler, son kullanıcılar ve güvenlik araştırmacıları dünya çapında aktif olarak istismar edilen güvenlik açıklarını veya ciddi güvenlik olaylarını bildirmek için kullanabilir. QNAP, bir rapor aldıktan sonra 24 saat içinde yasal yanıt sürecini başlatır, riski değerlendirir ve güvenlik güncellemelerini yayınlar.

Sütun 3: PSIRT liderliğinde açıklık yönetimi

QNAP Ürün Güvenliği Olay Müdahale Ekibi (PSIRT), Ar-Ge, bilgi güvenliği, hukuk ve müşteri hizmetlerinden üyelerle bir komite olarak çalışır. QNAP, yeni güvenlik açıklarını kamuya açık Güvenlik Duyuruları ve Güvenlik Ödül Programı ile takip eder. Dış araştırmacılar tarafından bildirilen güvenlik açıkları için PSIRT, doğrulamayı tamamlamayı ve bir hafta içinde CVE kimliği atamayı taahhüt eder.

Sütun 4: SBOM'larla şeffaf yazılım tedarik zinciri

CRA, üreticilerin bir Yazılım Malzeme Listesi (SBOM) oluşturmasını ve talep üzerine yetkililere sunmasını gerektirir. QNAP, NAS yazılımı ve uygulamaları için SBOM'ları endüstri standardı CycloneDX ve SPDX formatlarında tutar. Geliştirme süreci, Yazılım Bileşen Analizi (SCA) içerir ve bileşenleri CVE veritabanları ve ABD CISA Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğu ile çapraz kontrol ederek üçüncü taraf ve açık kaynak bileşenleri risk yönetimine dahil eder.

Kullanıcı şeffaflığı: Açıkça belirtilmiş destek süreleri

CRA, üreticilerin her ürünün amaçlanan kullanımını, destek sonu tarihini ve güvenlik açığı raporlama iletişim bilgisini açıklamasını gerektirir. Kullanıcılar, her modelin destek süresini QNAP Ürün Destek Durumu sayfasından kontrol edebilir ve NAS Güvenlik Rehberi ile ayarlarını güçlendirebilir.

CRA uyumluluğu kapsamında hangi QNAP ürünleri yer alıyor?

QNAP'ın CRA güvenlik ve raporlama mekanizmaları, tüm ürün portföyünü kapsar ve birden fazla bağımsız uluslararası sertifikayla desteklenir.

| Ürün kategorisi | Temsilci ürün serileri | | --- | --- | --- | | Kurumsal depolama | ZFS depolama, çift denetleyicili NAS, tamamen flaş NAS | | İş ve multimedya NAS | QTS / QuTS hero iş NAS'ı, içerik üreticileri ve ev kullanıcıları için NAS | | AI bilişim | Edge AI NAS çözümleri | | Ağ | Yönlendiriciler, anahtarlar |

QNAP'ın siber güvenliğe yaptığı yatırım, ürün geliştirme, bulut hizmetleri ve operasyonları kapsayan uzun vadeli, sistematik bir kurumsal yetkinliktir. Daha fazla sertifika detayı için QNAP Güven Merkezi adresini ziyaret edin.

SSS

QNAP NAS, AB CRA'ya uyumlu mu?

QNAP, 11 Eylül 2026'da CRA uyumluluk programının ilk aşamasını tamamladı ve NAS ile ağ ürünleri dahil tüm ürün portföyünde olay raporlama gereksinimlerini karşıladı. QNAP, AB rehberi ve uyumlaştırılmış standartlara uygun olarak 11 Aralık 2027'ye kadar tam uyumluluk için çalışıyor.

NAS, CRA kapsamında "dijital unsurlara sahip bir ürün" müdür?

Evet. NAS, işletim sistemi ve uygulamalar çalıştıran ağ bağlantılı bir donanımdır, bu nedenle CRA'nın dijital unsurlara sahip ürün tanımını karşılar. Yönlendiriciler ve anahtarlar da kapsam dahilindedir.

QNAP ürününde bir güvenlik açığı veya güvenlik olayı nasıl raporlanır?

“Aktif olarak istismar edilen güvenlik açıkları” veya “ciddi güvenlik olayları”, QNAP Güvenlik Raporlama Platformu üzerinden raporlanır; QNAP PSIRT, 24 saat içinde yanıt sürecini başlatır. Genel güvenlik açıklarını Güvenlik Duyuruları sayfasındaki raporlama kanalı veya Güvenlik Ödül Programı üzerinden iletebilirsiniz.

IEC 62443-4-1, CRA ile nasıl ilişkilidir?

IEC 62443-4-1, güvenli ürün geliştirme yaşam döngüsü için gereksinimleri tanımlar ve temel ilkeleri, CRA'nın tüm ürün yaşam döngüsü boyunca güvenlik gereksinimiyle yakından uyumludur. IEC 62443-4-1 doğrulaması, bir üreticinin CRA'nın temel siber güvenlik gereksinimlerini uygulayacak süreçlere sahip olduğunu gösterir.

SBOM nedir ve CRA bunun kamuya açık olmasını şart koşuyor mu?

SBOM (Yazılım Malzeme Listesi), bir üründeki tüm yazılım bileşenlerini ve kütüphaneleri listeler — yazılım için içerik etiketi gibi düşünebilirsiniz. CRA, üreticilerin güvenlik açığı yönetimini desteklemek için bir SBOM oluşturmasını gerektirir ancak şu anda bunun yayımlanmasını zorunlu kılmaz; tam SBOM, talep üzerine yetkililere sunulmalıdır.

CRA ile NIS2 arasındaki fark nedir?

CRA, dijital ürünlerin güvenliğini düzenler ve üreticilere uygulanır. NIS2 ise enerji, ulaşım ve telekom gibi temel hizmet sağlayıcılarında kurumsal siber güvenliği düzenler. CRA uyumlu ürünler satın almak, NIS2 tedarik zinciri gereksinimlerini karşılamanın temelini oluşturur.

QNAP cihazım güvenlik güncellemeleri almaya devam edecek mi?

Modelinizin destek süresini QNAP Ürün Destek Durumu sayfasından kontrol edin. Destek süresi devam eden ürünler güvenlik güncellemeleri almaya devam eder. Otomatik güncellemeleri etkinleştirmenizi ve güvenlik duyurularını düzenli olarak incelemenizi öneririz.

AB dışındaki şirketler CRA'ya uymak zorunda mı?

Evet. AB pazarında satılan her ürün, üreticinin nerede olduğuna bakılmaksızın CRA'ya uymak zorundadır. Sistem entegratörleri ve cihaz üreticileri, yerleşik SDL, PSIRT ve SBOM uygulamalarına sahip tedarikçileri seçerek kendi pazar sonrası uyumluluk yükünü azaltabilir.

Yapay zeka bildirimi: Bu makaledeki bazı görseller ve metinler yapay zeka (AI) desteğiyle oluşturulmuş veya geliştirilmiş olup editörler tarafından incelenmiştir.

Elsa

Elsa

QNAP Marketing Manager

Was this article helpful?

Thank you for your feedback.

Daha fazla yardım için toplulukta diğer kullanıcılara ve QNAP uzmanlarına sorun. QNAP Topluluğuna Git

Please tell us how this article can be improved:

If you want to provide additional feedback, please include it below.

İçindekiler

Teknik Özellik sSçin

      Daha fazla göster Daha az
      Diğer ülkelerde/bölgelerde bu site:
      Bizimle sohbet edin! Bizimle sohbet edin!
      back to top